Was ist ein RPO?

Das RPO (Recovery Point Objective, Ziel für den Wiederherstellungspunkt) ist das maximal akzeptable Alter der letzten wiederherstellbaren Kopie. Ein RPO von vier Stunden bedeutet: Bei einem Vorfall um 16 Uhr akzeptiert man, zum Stand von 12 Uhr zurückzukehren und höchstens vier Stunden Arbeit zu wiederholen. Es sagt nichts darüber, wie lange die Reparatur dauert: Das ist das RTO.

Aktualisiert im Oktober 20263 Min. Lesezeit4 zitierte Quellen

Das Wichtigste

  • Das RPO misst den akzeptablen Datenverlust als Zeitspanne. Das RTO misst die akzeptable Ausfallzeit.
  • Das tatsächliche RPO kann nicht kürzer sein als der Abstand zwischen zwei erfolgreichen Sicherungen, zuzüglich der Zeit, bis ein Fehlschlag bemerkt wird.
  • Es wird je Tätigkeit gewählt (Kasse, ERP, E-Mail, Dateien), nicht für das ganze Unternehmen.
  • Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, nennt es PDMA (maximal zulässiger Datenverlust) und weist darauf hin, dass unterhalb von 24 Stunden häufig eine Replikation zusätzlich zur Sicherung in Betracht zu ziehen ist.
  • Eine Replikation ergibt bei einem Ausfall ein kurzes RPO, nicht aber bei Ransomware oder Datenbeschädigung.

Offizielle Definition

Das US-amerikanische NIST definiert das RPO in seinem Leitfaden zur Notfallplanung (SP 800-34) als den Zeitpunkt vor der Unterbrechung, auf den die Daten anhand der jüngsten Kopie wiederhergestellt werden können. Auf Französisch spricht die ANSSI vom maximal zulässigen Datenverlust (PDMA). Sie erinnert daran, dass eine Sicherungsstrategie den für jeden Geschäftswert des Informationssystems festgelegten PDMA berücksichtigen muss.

Das RPO liest sich also wie eine rückwärts laufende Stoppuhr: Es blickt vom Vorfall aus zurück bis zur letzten verwendbaren Kopie.

Was es für die Sicherung bedeutet

Das RPO kann nicht kürzer sein als der Abstand zwischen zwei erfolgreichen Sicherungen, zuzüglich der Zeit bis zur Erkennung eines Fehlschlags.

  • Eine Sicherung jede Nacht um 22 Uhr ergibt am Ende des Tages ein RPO von etwa 24 Stunden, weniger, wenn der Vorfall am Morgen eintritt.
  • Eine stündliche Sicherung ergibt ein RPO von einer Stunde, sofern die Sicherung dieser Stunde erfolgreich war und konsistente Daten enthält.
  • Eine kontinuierliche Replikation kann bei einem eindeutigen Ausfall ein RPO von wenigen Sekunden erreichen. Bei einer Datenbeschädigung ergibt sie kein kurzes RPO: Der saubere Punkt ist die letzte Kopie vor der Beschädigung, die mehrere Stunden alt sein kann.

Die ANSSI sagt es deutlich: Liegt der Bedarf an PDMA unter 24 Stunden, sind häufig andere Lösungen wie die synchrone oder asynchrone Replikation ergänzend zur Sicherung vorzuziehen. Für Datenbanken weist Microsoft seinerseits darauf hin, dass häufige Sicherungen des Transaktionsprotokolls die Rückkehr zu einem genauen Zeitpunkt ermöglichen, was das RPO verkürzt, ohne die Zahl der Vollsicherungen zu vervielfachen.

Ein RPO von fünfzehn Minuten anzugeben, wenn es nur einen nächtlichen Job gibt, ist ein Widerspruch. Das tatsächliche RPO ist das des Jobs.

MechanismusTypisches RPO bei HardwareausfallTypisches RPO bei Ransomware oder Beschädigung
Tägliche SicherungBis zu 24 Std.Datum der letzten sauberen Kopie
Stündliche SicherungEtwa 1 Std.Datum der letzten sauberen Kopie
Häufige DatenbankprotokolleEinige MinutenGewählter Zeitpunkt vor dem Vorfall, sofern die Historie vorhanden ist
Nur ReplikationEinige SekundenKein sauberer Punkt, wenn die Kopie den Angriff mitvollzogen hat

RPO und Fachbereiche

Das RPO wird je Tätigkeit gewählt, nicht für „das Unternehmen“ als Ganzes.

  • Laufend erfasste Buchhaltung: Einen Tag Kontenabstimmung zu verlieren, kostet Stunden an erneuter Erfassung. Kurzes RPO.
  • Einmal im Monat geänderte Preisliste: Ein RPO von 24 Stunden ist großzügig und ausreichend.
  • E-Mail-Postfach: Ein verlorener Tag an Nachrichten lässt sich schlecht aufholen, weil die Absender nicht alles erneut senden. RPO von einer bis einigen Stunden, wenn E-Mail kritisch ist, sonst 24 Stunden.
  • Sofortnachrichten: oft bewusst vom RPO ausgenommen.

Was das RPO kostet

Je kürzer das RPO, desto häufiger die Kopien, desto stärker hängt das zu übertragende Änderungsvolumen von der Bandbreite ab und desto reaktionsschneller muss die Überwachung sein. Der Wechsel von 24 Stunden auf 1 Stunde vervielfacht die Jobs. Der Wechsel von 1 Stunde auf 1 Minute gehört in der Regel in den Bereich der Replikation, mit einem anderen Budget und einem anderen Risiko (den Angriff mitzukopieren).

Ein sprachlicher Fehler

„Wir verlieren keine Daten“ bedeutet ein RPO von null. Das trifft selten zu und bei Ransomware nie, wenn die einzige Kopie synchron ist. Sagen Sie lieber: „Wir verlieren höchstens N Minuten dieses Systems und können N Tage zurückgehen, wenn die jüngsten Daten fehlerhaft sind.“

Bei WeDoBack

WeDoBack veröffentlicht kein einheitliches, für alle Kunden garantiertes RPO. Das RPO hängt von der Häufigkeit ab, die der Kunde in der Konsole wählt, im Rahmen dessen, was sein Datenvolumen und seine Bandbreite zu übertragen erlauben. Beim PRA-Angebot (DRP) ist die neu gestartete Version diejenige, die der Kunde in dieser Historie auswählt: Man kann eine ältere, saubere Kopie der allerletzten vorziehen. Beim PCA-Angebot (BCP) erfolgt die Übernahme hinsichtlich des Datenverkehrs sofort, doch die auf der Instanz vorhandenen Daten sind die bereits übertragenen: Das RPO hängt von diesem Versatz ab, den der Vertrag ausdrücklich festhalten muss. Es ist nicht allein deshalb null, weil die Instanz läuft. Die Replikation oder Synchronisierung der Daten zwischen der PCA-Instanz und dem Ursprungsserver ist nicht nativ vorhanden: Sie erfordert einen spezifischen, auf den Bedarf zugeschnittenen Prozess, den WeDoBack gegen Angebot einrichten kann.

Häufige Fragen

Was ist der Unterschied zwischen RPO und RTO?

Das RPO beantwortet die Frage „Wie viel Arbeit darf verloren gehen?“, das RTO die Frage „Wie lange darf der Betrieb stillstehen?“. Beide sind voneinander unabhängig: Man kann sehr häufige Kopien (kurzes RPO) und eine langsame Wiederherstellung (langes RTO) haben, oder umgekehrt. Ein Wiederanlaufplan hält beide Werte fest, Dienst für Dienst.

Ist ein RPO von null möglich?

Bei einem eindeutigen Hardwareausfall kann eine synchrone Replikation nahe herankommen. Sie kopiert aber auch eine Löschung, eine Beschädigung oder eine Verschlüsselung durch Ransomware sofort mit. In diesen Fällen ist der saubere Punkt die letzte historische Kopie vor dem Vorfall, die mehrere Stunden alt sein kann. Ein RPO von null „für alle Szenarien“ gibt es praktisch nicht.

Welches RPO sollte ein KMU wählen?

Es gibt keinen Standardwert. Häufig geht man von 24 Stunden für Bürodateien aus, von einer bis vier Stunden für ein ERP oder eine Angebotssoftware, in die den ganzen Tag Daten eingegeben werden, und von einigen Minuten bis zu einer Stunde für ein Kassensystem. Die Methode wird in „Wie bestimmt man sein RPO?“ ausführlich beschrieben.

Ein Projekt zu Sicherung, DRP oder BCP?

Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.

Angebot anfordern+33 9 72 50 78 28

Schützen Sie Ihre Daten mit WeDoBack

Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.